适用场景
网关是所有流量的必经之路,配置不当会放大故障:重试风暴、超时级联、路由写错导致大面积 404。
配置步骤(统一鉴权与可观测)
# 1) 网关统一校验 JWT/OAuth,后端只校验权限
# 2) 访问日志包含:trace_id、用户、耗时、上游状态
# 3) 指标:QPS、P99、5xx 比例、上游连接池
关键参数与建议
- 路由规则可读:按域名/路径拆分,避免一条规则覆盖全站
- 灰度:按权重或请求头路由,先小流量验证
- 限流与熔断:按接口维度配置,保护后端不被打垮
- 超时与重试:重试次数要克制(尤其是写请求),避免放大
- 鉴权:在网关统一做认证,后端只做授权校验
容易踩的坑
- 网关不校验鉴权,后端各自实现导致遗漏
- 缺少 trace_id,跨服务排查困难
- 日志不记录上游耗时,无法定位慢在哪一段
验证与巡检
# 验证:无 token 请求返回 401;日志可按 trace_id 串联
- 巡检:鉴权覆盖全部路由、日志字段完整
小结
网关配置的验收:灰度能切换、限流能触发、超时不级联、日志能看到真实客户端 IP。四条都测过再上线。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。